레이블이 [IT] 보안인 게시물을 표시합니다. 모든 게시물 표시
레이블이 [IT] 보안인 게시물을 표시합니다. 모든 게시물 표시

2013년 5월 9일 목요일

이미지 확장자가 내용과 다를 때, 렌더링 불가현상

.png 파일을 .jpg 로 변경후 해당 파일을 그림판으로 오픈하는 경우 정상적으로 표시(렌더링) 해준다.

자 이제 해당 파일을 웹서버 ( IIS7.5 환경에서 테스트됨) 에 올려놓고, client 에서 호출하면!
해당 파일도 정상적으로 호출된다. ;-) ;;;


그런데....
여기서 웹서버에 X-Content-Type-Options nosniff 헤더 옵션을 주게되면.
IE8 에서는 해당 파일이 엑박 표시된다...... (크롬에서는 잘 보임)


이유는.. IE 의 기본 설정인 "파일 확장명이 아닌 파일 내용에 따라서 파일을 엽니다." 가 "사용"이였는데  X-Content-Type-Options nosniff 헤더를 주면 "사용 안함" 과 같은 효과라서
내용과 확장자가 일치할때만 파일을 표시하게되기 때문..(상세 사항 하단 참고)

#### X-Content-Type-Option nosniff ####
IIS 의 보안 권고 설정으로 악의적인 사용자가 exe 등의 파일을 html 확장자로 업로드할때,
브라우저의 "파일 내용에 따라 파일을 여는" 행동으로 인해 exe 파일로 실행될 수 있게되는데. 해당 설정을 확장자와 내용이 동일할때만 실행하도록 하는 HTTP 헤더 옵션.

2013년 5월 3일 금요일

IIS7 특정 jpg 파일이 엑박표시될 때 ...

IIS 7.5 에서 특정 jpg 파일이 엑박표시되었다.
전부다 그런건 아니고 해당 파일만 .... (멘탈붕괴) ...

 1) 해당 파일을 크롬으로 오픈하니 열린다.
 2) 해당 파일을 png 로 확장자를 바꾸니 열린다.

-----
문제는 보안설정때문에 걸어놓은 "X-Contentx-Type-Options=nosniff" 때문이였다.
해당 설정은 확장자와 본문의 내용이 다를때, 실행하거나 랜더링 하지 않는다.

2013년 3월 25일 월요일

취약점 점검도구

OWASP 10대 취약점중 SQL 인젝션과  XSS(Cross site scripting) 점검 도구 링크 모음



sql injection 도구 - SQLmap 
http://sqlmap.org/ (Github) 

SQLninja (MSSQL 을 이용한 web application 점검 도구) 
http://sqlninja.sourceforge.net/

xss 점검 도구 
ZAP (OWASP zed attack proxy) 
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project